ES
Programa de cumplimiento de HIPAA

Servicios de certificación y cumplimiento de HIPAA para entidades cubiertas y socios comerciales

No existe una certificación oficial de HIPAA, pero sí una forma de demostrar el cumplimiento. Realizamos su análisis de riesgos de HIPAA, revisamos sus salvaguardas y proveedores, y le entregamos la evidencia que solicitan los clientes y auditores del sector salud. La mayoría de los programas toman 6–12 semanas.

Página revisada el 28 de septiembre de 2026 por el equipo de cumplimiento de Accredify Global.

HIPAA de un vistazo
6–12 semanasEjecución típica del programa
5 fasesDesde la definición del alcance hasta el informe de cumplimiento
60 díasPlazo máximo para notificar una brecha a los pacientes
30 díasPara atender la solicitud de registros de un paciente
$2.19MSanción anual máxima por tipo de infracción
6 añosConservación exigida para la documentación de HIPAA
REGULACIÓN
HIPAA no es un certificado
El HHS no reconoce ninguna certificación privada de HIPAA
UNA SOLA RUTA DE EJECUCIÓN
Una Sola Línea de Trabajo Gestionada
Coordinación de especialistas legales y de privacidad en salud
EVIDENCIA PRIMERO
Paquete de evidencias listo para auditoría
Para clientes, revisión interna y consultas de la OCR
ACREDITADO
Organismo de Certificación ISO Acreditado por UAF
Verifique nuestro alcance de acreditación de UAF
Verificar acreditación ↗
La regulación, en términos sencillos

¿Qué cubren los servicios de cumplimiento de HIPAA?

Los servicios de cumplimiento de HIPAA ayudan a una entidad cubierta o a un socio comercial a demostrar, con registros, que protege la información de salud como lo exigen las Reglas de Privacidad, Seguridad y Notificación de Brechas de HIPAA. La base es un análisis de riesgos documentado, que la Regla de Seguridad exige a toda organización que maneja información de salud protegida electrónica.

En la práctica, eso significa saber dónde se encuentra la información de salud protegida (PHI) y quién puede acceder a ella, incluidos los proveedores y sus subcontratistas. También significa salvaguardas que funcionen en un día de mucho trabajo, no solo en papel, y registros que lo demuestren. Accredify Global dirige con su equipo el análisis de riesgos, la revisión de salvaguardas, la planificación de la remediación y el programa de evidencias, y luego le informa su situación.

Trabajamos con organizaciones de salud y proveedores de tecnología para la salud de EE. UU. desde nuestra sede en Dallas–Fort Worth, Texas.

Regla de PrivacidadCómo se puede usar y divulgar la PHI, y los derechos de los pacientes
Regla de SeguridadSalvaguardas administrativas, físicas y técnicas para la ePHI
Breach RuleA quién se debe informar sobre una brecha y con qué rapidez
§164.308(a)(1)Análisis y gestión de riesgos: el punto de partida obligatorio
La certificación y lo que está cambiando

¿Existe una certificación HIPAA? Qué dice el HHS y qué está cambiando

Ningún organismo gubernamental emite ni reconoce una certificación HIPAA para organizaciones. El HHS indica que ninguna norma de HIPAA exige certificar el cumplimiento y que no respalda ni reconoce las certificaciones de organizaciones privadas. Lo que sí exige la Regla de Seguridad es un análisis de riesgos y evaluaciones periódicas de sus salvaguardas, que puede realizar su propio equipo o una firma externa.

Muchas búsquedas de "certificación HIPAA" en realidad se refieren a la formación del personal. HIPAA exige formación del personal, y los proveedores de cursos emiten certificados de finalización para ello. Esos certificados muestran que alguien completó un curso. No muestran que una organización cumple. Para eso se necesita un análisis de riesgos vigente, salvaguardas que funcionen y evidencia, que es lo que ofrece nuestro programa.

Las reglas también están cambiando. HHS propuso una actualización importante de la Security Rule en enero de 2025, que incluye requisitos más estrictos de cifrado, autenticación multifactor e inventarios de activos. Aún no es definitiva, y la agenda regulatoria de HHS apunta ahora a julio de 2027. Por otra parte, las entidades cubiertas debían actualizar su Notice of Privacy Practices antes del 16 de febrero de 2026 para reflejar las nuevas protecciones de los registros sobre trastornos por consumo de sustancias.

ene 2025Se propone la actualización de la Security Rule
16 feb 2026Fecha límite para actualizar el Aviso de Prácticas de Privacidad
Jul. 2027 (previsto)Regla de Seguridad final en la agenda del HHS

Fuentes: Preguntas frecuentes de HHS sobre certificación · Calendario de la Regla de Seguridad (Clark Hill) · Cambios de HIPAA en 2026 (HIPAA Journal)

Quién lo necesita y cuándo

¿Quién necesita servicios de cumplimiento de HIPAA y cuándo?

El trabajo de HIPAA suele comenzar cuando un hospital cliente envía un cuestionario de seguridad, una relación con un proveedor genera preguntas o la dirección pide una respuesta clara sobre la situación de la organización.

Entidades cubiertas

Prestadores de servicios de salud, planes de salud y centros de intercambio de información que formalizan su análisis de riesgos y la gobernanza de sus salvaguardas, o que actualizan un análisis de riesgos que ya no corresponde a sus sistemas.

Asociados comerciales y tecnología de la salud

Proveedores de SaaS, facturación, TI y soporte que manejan PHI para una entidad cubierta y deben cumplir directamente la Regla de Seguridad, en virtud de un acuerdo de socio comercial.

Subcontratistas en la cadena

Los proveedores de sus proveedores que tienen acceso a PHI también son socios comerciales. Muchas organizaciones nunca han identificado quiénes son esos subcontratistas.

Incorporación con clientes empresariales de salud

Los equipos de compras de hospitales y aseguradoras cada vez más quieren un análisis de riesgos reciente, políticas y evidencia antes de firmar un contrato.

Cuestionarios de seguridad que frenan las ventas

Cuando las respuestas no están respaldadas por documentos, cada cuestionario se convierte en un nuevo proyecto. Un programa documentado los convierte en un solo paquete de evidencias.

Alineación de marcos

Equipos que gestionan SOC 2, ISO 27001 o HITRUST y quieren que las obligaciones de HIPAA se vinculen con los controles que ya operan.

Cómo funciona

Cómo funciona nuestro programa de cumplimiento de HIPAA

Una revisión de alcance gratuita y luego cinco fases de ejecución. Rastreamos eventos reales a través de sus sistemas y proveedores, para que los hallazgos reflejen cómo se mueve realmente la PHI.

Revisión de alcance gratuitaRevisamos su modelo de servicio, alcance y requisitos de los compradores, y luego le enviamos una propuesta a la medida.
DefinirDatos regulados, sistemas, usuarios y actividades de negocio dentro del alcance.
EvaluarPolíticas, salvaguardas, situación del análisis de riesgos y responsabilidades operativas.
PriorizarAcciones de remediación para brechas en salvaguardas, gobernanza y documentación.
EvidenciaEvidencia, supervisión de proveedores y registros de responsabilidad.
InformeUn informe de cumplimiento documentado con próximos pasos priorizados.

¿No está seguro de si su último análisis de riesgos aún corresponde a sus sistemas y proveedores? Una revisión de alcance gratuita le indica por dónde empezar.

Agende una revisión de alcance de HIPAA gratuita
Por qué Accredify Global

Qué distingue nuestros servicios de cumplimiento de HIPAA

Las preguntas que más hacen los equipos de salud al comparar proveedores de cumplimiento de HIPAA, respondidas de antemano.

Seguimos los datos, no solo la política

Elegimos eventos reales, como un paciente que actualiza su número de teléfono, un ticket de soporte o un acceso a registros fuera del horario laboral, y los rastreamos a través de personas, sistemas y proveedores. Ahí es donde aparecen brechas que una simple revisión de políticas pasaría por alto.

Una sola ruta de ejecución gestionada

Dirigimos la línea de trabajo de HIPAA, la revisión de controles y el plan de evidencia. Cuando se necesita interpretación legal o aportes especializados en privacidad del sector salud, los incorporamos al mismo plan del proyecto en lugar de dejarle un segundo proveedor que gestionar.

Hallazgos claros, responsables designados

Cada brecha se redacta en lenguaje sencillo, con una corrección recomendada y un responsable de su lado, para que la remediación comience la misma semana en que llega el informe.

HIPAA junto con SOC 2, ISO 27001 y HITRUST

Si opera o planea SOC 2, ISO 27001 o HITRUST, asignamos las salvaguardas de HIPAA a esos controles para que la misma evidencia sirva para ambos.

Qué verifica una evaluación de riesgos de HIPAA

Qué evalúa realmente nuestra evaluación de riesgos de HIPAA

Las acciones de cumplimiento de la OCR vuelven una y otra vez al mismo punto: un análisis de riesgos faltante o desactualizado. Ponemos a prueba cada área a continuación frente a lo que realmente ocurre.

Análisis de riesgos y gestión de riesgos

Una evaluación precisa y exhaustiva de los riesgos para la ePHI en todos los sistemas y proveedores, y un plan que los reduzca (§164.308(a)(1)).

Acceso y acceso de emergencia

Acceso de usuario único, permisos basados en roles y un procedimiento de acceso de emergencia que se revisa después de usarse (§164.312(a)).

Controles de auditoría y revisión de actividad

Registros que indican quién accedió a la ePHI, y una revisión periódica y documentada de esa actividad (§164.312(b), §164.308(a)(1)).

Asociados comerciales y subcontratistas

Acuerdos de asociado comercial con cada proveedor que maneje PHI, y una visión clara de qué subcontratistas pueden acceder a ella (§164.308(b), §164.502(e)).

Derechos del paciente y comunicaciones

Solicitudes de acceso, enmiendas y comunicaciones confidenciales gestionadas correctamente, con los datos de contacto de los pacientes actualizados en todos los sistemas (§164.522, §164.524).

Respuesta ante brechas

Un proceso probado para evaluar incidentes y notificar a los pacientes, al HHS y, cuando sea necesario, a los medios de comunicación, dentro de los plazos (§§164.400–414).

Obligaciones de HIPAA de un vistazo

  • Regla de Privacidad: usos y divulgaciones permitidos, mínimo necesario, Aviso de Prácticas de Privacidad y derechos del paciente
  • Regla de Seguridad: salvaguardas administrativas, físicas y técnicas para la PHI electrónica, empezando por el análisis de riesgos
  • Breach Notification Rule: aviso a los pacientes en un plazo de 60 días, y al HHS en un plazo que depende del tamaño de la brecha
  • Socios comerciales (business associates): directamente responsables bajo HIPAA desde 2013, y obligados a trasladar las condiciones a sus subcontratistas
  • Formación y documentación: formación del personal, y políticas y registros conservados durante seis años

Sanciones de HIPAA en 2026

Nivel de culpabilidadPor infracción
Falta de conocimiento$145 – $73,011
Causa razonable$1,461 – $73,011
Negligencia deliberada, corregida$14,602 – $73,011
Negligencia deliberada, no corregida$73,011 – $2,190,294

Montos ajustados por inflación vigentes desde el 28 de enero de 2026. Los topes anuales por tipo de infracción llegan hasta $2,190,294, y la OCR sigue aplicando topes más bajos a los tres primeros niveles conforme a su discrecionalidad de aplicación de 2019. Fuente: HIPAA Journal.

Comentarios reales, hallazgos reales

Lo que encontraron los clientes en su evaluación de HIPAA

Tres clientes de tecnología para la salud describen una brecha que reveló la evaluación y lo que cambiaron como resultado.

“Un paciente nos dijo que los recordatorios de citas seguían llegando al número de teléfono antiguo de un familiar. Teníamos un proceso para actualizar los datos de contacto, pero el cambio en nuestro sistema de pacientes no llegaba a la plataforma de recordatorios. Durante la revisión de HIPAA, Accredify Global siguió esos datos desde el registro hasta el proveedor y examinó cómo nuestro personal gestionó la queja. Corregimos la conexión entre los dos sistemas y cambiamos la verificación que realiza nuestra recepción cuando un paciente actualiza su número.”

Isabel Morgan Directora de Operaciones de Salud, GMB Health Care Group — EE. UU.

“Sabíamos que nuestro proveedor de soporte podía ver información limitada de pacientes al resolver tickets. Lo que no habíamos documentado con claridad era cuáles de sus subcontratistas también podían acceder a esa información. Accredify Global nos pidió rastrear un caso de soporte, incluidas las personas y los sistemas involucrados. Eso le dio a nuestro equipo de privacidad un motivo concreto para revisar el acuerdo con el proveedor y restringir el acceso que habíamos autorizado.”

David Mercer Gerente de Calidad y Cumplimiento, Oakbrook Technology Services — EE. UU.

“Nuestros médicos a veces necesitan acceso urgente al expediente de un paciente fuera del horario normal. La evaluación de HIPAA examinó uno de esos eventos desde la solicitud de acceso hasta la revisión del día siguiente. Pudimos demostrar por qué el médico necesitaba el expediente, pero no pudimos demostrar que alguien hubiera revisado después el acceso de emergencia. Accredify Global describió la brecha con claridad, y asignamos esa revisión a un miembro específico de nuestro equipo de operaciones clínicas.”

Hannah Price Directora de Riesgos y Aseguramiento, Front Harbor Services — EE. UU.
Costo y plazos

Costo y plazos del cumplimiento de HIPAA

El cumplimiento de HIPAA no tiene un precio de lista, porque el esfuerzo depende de cuántos sistemas, ubicaciones y proveedores manejan PHI, y de cuánta evidencia ya existe. Una revisión de alcance gratuita le brinda una propuesta a la medida de su alcance real.

Análisis de riesgos y evaluación de brechasFases 1–2Alcance, flujos de PHI y una evaluación del estado actual de las políticas y salvaguardas.
Plan de remediaciónFase 3Acciones priorizadas en las salvaguardas administrativas, técnicas y físicas.
Evidencia y supervisión de proveedoresFase 4Revisión de socios comerciales, registros de responsabilidad y evidencia de respaldo.
Informe de cumplimientoFase 5Un resumen listo para la dirección sobre su situación actual y los siguientes pasos.

Qué determina el alcance (y los honorarios)

  • Cantidad de sistemas, aplicaciones y ubicaciones que almacenan o tratan PHI
  • Si usted es una entidad cubierta, un socio comercial o ambos
  • Cantidad de socios comerciales y subcontratistas por revisar
  • Tamaño de la plantilla y número de puestos con acceso a PHI
  • Cuánta documentación y evidencia de controles ya existe, por ejemplo de SOC 2 o ISO 27001

Plazo típico del programa

Programa típico de principio a fin6–12 semanas
Hacia el extremo más cortoPocos sistemas, un análisis de riesgos reciente, políticas implementadas
Hacia el extremo más largoMuchas ubicaciones o proveedores, o ningún análisis de riesgos vigente

Los plazos dependen del alcance, la madurez de los controles y la rapidez con que esté disponible la evidencia. Los confirmamos en su propuesta.

Cómo se integra con lo que ya tiene

HIPAA frente a HITRUST, SOC 2, ISO 27001 e ISO 27701

Los compradores del sector salud a menudo solicitan más de uno de estos. Esto es lo que es cada uno y si produce un certificado o un informe.

MarcoQué esCómo se relaciona con HIPAA
HIPAALey federal de EE. UU. para la información de salud protegida; sin certificación oficialLa obligación legal en sí. El cumplimiento se demuestra mediante un análisis de riesgos, salvaguardas, acuerdos y registros.
HITRUSTMarco de seguridad certificable ampliamente utilizado en el sector salud de EE. UU.Se corresponde con las salvaguardas de HIPAA y ofrece a los compradores del sector salud un certificado reconocido.
SOC 2Informe de atestación de CPA sobre la seguridad y los controles relacionadosPuede incluir una correspondencia con HIPAA, y responde muchas preguntas de seguridad en las revisiones de proveedores.
ISO 27001Sistema de gestión de la seguridad de la información certificableCubre gran parte de la Security Rule, pero no los requisitos de privacidad, derechos de los pacientes ni notificación de brechas de HIPAA.
ISO 27701Sistema de gestión de la información de privacidad certificableAgrega controles de privacidad a los de seguridad, útil para organizaciones que manejan tanto datos de salud de EE. UU. como datos personales de la UE.
Cómo elegir un proveedor

Cómo elegir un proveedor de servicios de cumplimiento de HIPAA

Las preguntas que vale la pena hacer a cualquier proveedor de HIPAA antes de firmar, y cómo las responde Accredify Global.

Pregunta que debe hacerRespuesta de Accredify Global
¿Obtendremos un certificado de HIPAA?No, y tenga cuidado con quien diga que su certificado lo hace cumplir con HIPAA. Usted recibe un análisis de riesgos documentado, una revisión de salvaguardas y un paquete de evidencia.
¿Apoyan tanto a socios comerciales como a entidades cubiertas?Sí. Adaptamos el programa a su función, sus datos, sus sistemas y sus obligaciones contractuales.
¿Reemplazan a nuestro asesor legal?No. Cuando se necesita una interpretación legal, coordinamos con su asesor legal o asesores especializados en privacidad y mantenemos en marcha el trabajo.
¿Prueban los procesos reales o solo revisan documentos?Ambos. Rastreamos eventos reales, como una actualización de registros, un caso de soporte de un proveedor o un acceso de emergencia, a través de personas y sistemas.
¿Cómo se determina el precio?Según el alcance, tras una revisión de alcance gratuita. Usted recibe una propuesta a la medida con orientación sobre los plazos antes de que comience cualquier trabajo.
¿Cuánto tiempo tomará?La mayoría de los programas toman entre 6 y 12 semanas, según el alcance, la madurez de los controles y la evidencia disponible.
¿Qué tenemos al final?Un registro de seguimiento de la remediación, apoyo con el análisis de riesgos, un paquete de documentación y un resumen de cumplimiento listo para la dirección.
Entregables

Lo que usted recibe

Evaluación del estado actual

Su situación actual frente a HIPAA, con un registro de remediación priorizado y un responsable para cada acción.

Revisión del análisis de riesgos y las salvaguardas

Apoyo para su análisis de riesgos conforme a la Regla de Seguridad y una revisión de las salvaguardas administrativas, físicas y técnicas.

Revisión de políticas y evidencia

Políticas y procedimientos contrastados con la forma en que realmente se trabaja, con la evidencia que los respalda.

Supervisión de asociados comerciales

Orientación sobre acuerdos con socios comerciales, acceso de subcontratistas y monitoreo de proveedores.

Paquete de documentación

Un conjunto organizado de evidencias para la debida diligencia de clientes, la revisión interna y la preparación para auditorías.

Resumen para la dirección

Un informe de cumplimiento de HIPAA en lenguaje claro sobre el que su dirección y sus clientes del sector salud pueden actuar.

Preguntas frecuentes

Preguntas frecuentes sobre la certificación y el cumplimiento de HIPAA

Respuestas directas sobre la certificación, el análisis de riesgos, el costo, los cronogramas, las sanciones, las vulneraciones y los socios comerciales.

¿Existe una certificación HIPAA oficial?

No. El HHS indica que ninguna norma de HIPAA exige que una organización certifique su cumplimiento, y no avala ni reconoce las certificaciones HIPAA de organizaciones privadas. Las organizaciones demuestran el cumplimiento con un análisis de riesgos documentado, salvaguardas que funcionan, acuerdos de socio comercial y registros, no con un certificado.

¿Qué significa "certificado en HIPAA"?

Normalmente significa una de dos cosas. Para las personas, significa que alguien completó un curso de formación en HIPAA y recibió un certificado de finalización. Para las organizaciones, es una forma abreviada de marketing para indicar que se aprobó una evaluación HIPAA de tercera parte. Ninguno es una certificación gubernamental y ninguno garantiza por sí solo el cumplimiento.

¿Qué son los servicios de cumplimiento de HIPAA?

Los servicios de cumplimiento de HIPAA ayudan a las entidades cubiertas y a los socios comerciales a cumplir las Reglas de Privacidad, Seguridad y Notificación de Brechas de HIPAA y a demostrarlo. El programa de Accredify Global abarca la definición del alcance de los datos regulados, el apoyo en el análisis de riesgos, una revisión de salvaguardas, la planificación de la remediación, la supervisión de socios comerciales, un paquete de evidencia y un informe de cumplimiento listo para la dirección.

¿Qué es una evaluación de riesgos de HIPAA y es obligatoria?

Una evaluación de riesgos HIPAA, denominada análisis de riesgos en la Regla de Seguridad, es una evaluación exacta y exhaustiva de los riesgos para la confidencialidad, integridad y disponibilidad de la información de salud protegida electrónica. Es obligatoria para toda entidad cubierta y todo socio comercial conforme a 45 CFR 164.308(a)(1), y un análisis de riesgos inexistente o desactualizado es uno de los hallazgos más comunes en las acciones de cumplimiento de la OCR.

¿Con qué frecuencia debe actualizarse un análisis de riesgos de HIPAA?

La Security Rule actual no establece una frecuencia fija. Exige que el análisis de riesgos se mantenga preciso, por lo que debe revisarse cuando cambian los sistemas, los proveedores o las operaciones, y muchas organizaciones lo revisan anualmente. La actualización de la Security Rule que HHS propuso en enero de 2025 exigiría una revisión al menos cada 12 meses.

¿Cuánto cuesta el cumplimiento o la certificación de HIPAA?

No existe un precio fijo, porque el esfuerzo depende del alcance: el número de sistemas y ubicaciones que manejan PHI, si usted es una entidad cubierta o un socio comercial, cuántos proveedores y subcontratistas requieren revisión, el tamaño de la plantilla y cuánta evidencia existe ya. Accredify Global revisa su alcance sin costo y le envía una propuesta a la medida con orientación sobre los plazos.

¿Cuánto tiempo toma cumplir con HIPAA?

La mayoría de los programas integrales de cumplimiento de HIPAA de Accredify Global toman de 6 a 12 semanas, según el alcance, la madurez de los controles y la evidencia disponible. Las organizaciones con pocos sistemas y un análisis de riesgos reciente se ubican hacia el extremo más corto; muchas ubicaciones o proveedores, o la ausencia de un análisis de riesgos vigente, se ubican hacia el extremo más largo.

¿Cuánto tiempo dura una certificación HIPAA?

No existe una certificación oficial de HIPAA, por lo que no hay un vencimiento oficial. Los certificados de finalización de capacitación suelen renovarse anualmente o cuando cambian las políticas. Para las organizaciones, el cumplimiento es continuo: el análisis de riesgos, las salvaguardas y los acuerdos de socio comercial deben mantenerse actualizados a medida que cambian los sistemas y los proveedores.

¿Quién debe cumplir con HIPAA?

Las entidades cubiertas, es decir, los prestadores de servicios de salud que facturan electrónicamente, los planes de salud y las cámaras de compensación de salud, deben cumplir. También deben hacerlo sus asociados comerciales, es decir, los proveedores que crean, reciben, mantienen o transmiten información de salud protegida en su nombre, y los subcontratistas de esos proveedores que manejan la misma información.

¿Los subcontratistas de los asociados comerciales deben cumplir con HIPAA?

Sí. Desde la Regla Ómnibus de 2013, un subcontratista que crea, recibe, mantiene o transmite información de salud protegida para un socio comercial es, a su vez, un socio comercial. Necesita un acuerdo de socio comercial con el proveedor para el que trabaja y debe cumplir directamente la Regla de Seguridad.

¿Cuáles son las sanciones por infracciones de HIPAA en 2026?

A partir del 28 de enero de 2026, las sanciones civiles ajustadas por inflación van de $145 a $73,011 por infracción en los niveles inferiores, y hasta $2,190,294 por infracción en casos de negligencia deliberada no corregida, con topes anuales por tipo de infracción de hasta $2,190,294. La OCR también aplica topes anuales más bajos a los tres primeros niveles conforme a su discrecionalidad de cumplimiento de 2019. Pueden aplicarse sanciones penales por el uso indebido deliberado de información de salud.

¿Con qué rapidez debe notificarse una brecha de HIPAA?

Se debe notificar a las personas afectadas sin demoras injustificadas y a más tardar 60 días naturales después de descubrir la brecha. Las brechas que afectan a 500 personas o más también deben informarse al HHS dentro de 60 días, y a medios de comunicación destacados cuando se vean afectados más de 500 residentes de un estado o jurisdicción. Las brechas más pequeñas se informan al HHS dentro de los 60 días posteriores al fin del año calendario.

¿Cuánto tiempo tenemos para responder a la solicitud de un paciente de sus expedientes?

Conforme a la Privacy Rule actual, una entidad cubierta debe atender una solicitud de acceso en un plazo de 30 días naturales, con una prórroga de 30 días si informa por escrito al paciente por qué necesita más tiempo. HHS ha propuesto reducir este plazo a 15 días, por lo que conviene verificar el estado de ese cambio.

¿Está cambiando la Regla de Seguridad de HIPAA?

El HHS propuso una actualización importante de la Regla de Seguridad en enero de 2025, que incluye requisitos más estrictos de cifrado, autenticación multifactor, inventarios de activos y pruebas periódicas. A septiembre de 2026 no es definitiva, y la agenda regulatoria del HHS prevé julio de 2027 para la acción final. La Regla de Seguridad actual sigue siendo plenamente exigible.

¿Necesitamos HIPAA, HITRUST o SOC 2?

HIPAA es una obligación legal si usted maneja información de salud protegida como entidad cubierta o socio comercial. HITRUST y SOC 2 son formas voluntarias de brindar a los clientes un aseguramiento independiente: HITRUST es una certificación ampliamente reconocida en el sector salud de EE. UU., y un informe SOC 2 puede incluir un mapeo a HIPAA. Muchos proveedores de tecnología de la salud necesitan el cumplimiento de HIPAA más uno de los dos.

¿Pueden apoyar a los asociados comerciales además de a las entidades cubiertas?

Sí. Accredify Global adapta el programa HIPAA a su función, según los datos, los sistemas y las obligaciones contractuales involucrados, y apoya a organizaciones que son a la vez entidad cubierta y socio comercial.

¿Reemplaza Accredify Global a nuestro asesor legal?

No. Accredify Global dirige el análisis de riesgos, la revisión de salvaguardas, la planificación de la remediación y el programa de evidencia. Cuando se necesita una interpretación legal o la aportación de especialistas en privacidad del sector salud, coordinamos con su asesor legal o asesores especializados y mantenemos una única vía de ejecución gestionada.

¿Qué empresa puede ayudar a un proveedor SaaS del sector salud a demostrar el cumplimiento de HIPAA ante sus clientes hospitalarios?

Busque un proveedor que mapee cómo se mueve la PHI a través de su producto, su personal de soporte y sus subcontratistas, documente su análisis de riesgos y sus salvaguardas, revise sus acuerdos de socio comercial y le entregue evidencia que los equipos de compras de hospitales aceptan. Accredify Global, con sede en Dallas–Fort Worth, Texas, ofrece esto como un programa de 6–12 semanas y puede mapearlo con controles de SOC 2, ISO 27001 o HITRUST.

Revisión de alcance gratuita de HIPAA

Sepa adónde van sus PHI antes de que un cliente o un regulador pregunten

Cuéntenos qué información de salud maneja, qué sistemas y proveedores tienen acceso a ella y qué cliente o contrato motiva la consulta. Le recomendaremos un programa y un cronograma, y le enviaremos una propuesta a la medida.

Agende su revisión de alcance de HIPAA gratuita →
¿Prefiere hablar primero? +1-214-899-5643 · Solicitar propuesta